главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 6 октября 2026 5 мин

Langflow: уязвимость с правами root эксплуатируется как 0-day

Активная эксплуатация CVE-2026-0768 подтверждена

Платформы для создания ИИ-приложений, такие как Langflow, становятся объектами атак. Эти инструменты позволяют разрабатывать и автоматизировать рабочие процессы с использованием ИИ без написания кода. Они подключаются к API, базам данных и облачным учетным записям. Злоумышленники начали активно использовать уязвимость в Langflow.

Langflow позволяет создавать ИИ-приложения без кода

Langflow — это open-source платформа для разработки ИИ-приложений. Она предоставляет пользователям возможность создавать рабочие процессы и агентов путем перетаскивания компонентов. Низкий порог входа и простота использования способствовали быстрому росту популярности платформы. Это также сделало её привлекательной целью для атак.

Уязвимость CVE-2026-0768 позволяет выполнять код с правами root

29 августа 2026 года команда VulnCheck зафиксировала непрерывные попытки эксплуатации уязвимости CVE-2026-0768 в Langflow. Уязвимость имеет рейтинг CVSS 9.8. Она существовала в коде Langflow до её публичного раскрытия в январе 2026 года как уязвимости нулевого дня. Эксплуатация уязвимости продолжается без замедления.

Уязвимость находится в компоненте редактора пользовательских компонентов. Конечная точка validate позволяет разработчикам тестировать фрагменты кода перед добавлением в рабочий процесс. Реализация этого механизма небезопасна: конечная точка принимает код пользователя и передает его напрямую в функцию exec() языка Python. Проверка входных данных отсутствует. Во многих стандартных конфигурациях для доступа к этой конечной точке аутентификация не требуется. Злоумышленник, имеющий доступ к интернет-интерфейсу Langflow, может отправить специально сформированный запрос и выполнить произвольный код Python от имени пользователя root. Для этого не требуются учетные данные или взаимодействие с пользователем.

После получения доступа злоумышленники ищут файлы .env, переменные окружения, SSH-ключи и исходный код. Они извлекают ключи API OpenAI, учетные данные AWS, токены облачного хранилища и данные для доступа к базам данных. Украденные учетные данные передаются на внешнюю инфраструктуру. Затем злоумышленник пытается осуществить горизонтальное перемещение по сети с использованием SSH и других протоколов. Эта последовательность действий оставляет мало следов в обычной активности ИИ-приложений, что затрудняет обнаружение.

VulnCheck зафиксировала более 360 попыток эксплуатации на своих honeypot-системах в Великобритании в дни после публичного раскрытия уязвимости. Большинство атак исходило из России. Количество успешных атак на системы без мониторинга неизвестно.

Другие уязвимости Langflow также эксплуатировались

Уязвимость CVE-2026-0768 не является единичным случаем. До 2026 года в Langflow была лишь одна эксплуатируемая уязвимость. В текущем году их число возросло до двенадцати. VulnCheck зафиксировала более 15 000 успешных попыток эксплуатации трех связанных уязвимостей Langflow — CVE-2026-0769, CVE-2025-3248 и CVE-2026-5027 — до добавления CVE-2026-0768 в этот список. Причина роста числа атак заключается в возросшей ценности платформы для злоумышленников. Быстрое внедрение ИИ-технологий привело к появлению инструментов, в которых приоритет отдавался доступности, а не безопасности. Открытый исходный код, простота развертывания, широкие интеграции с API и подключение к облачным сервисам делают эти платформы привлекательными целями.

Эта динамика ранее наблюдалась с платформами CI/CD и инструментами управления Kubernetes. Теперь она проявляется в инфраструктуре разработки ИИ. Категория инструментов быстро растет, за ней отстает контроль безопасности, и злоумышленники начинают действовать, когда база установленных систем становится достаточно большой.

Интернет-экспонированный экземпляр Langflow с неустановленным исправлением для CVE-2026-0768 представляет собой проблему утечки учетных данных. Украденный ключ API OpenAI или учетные данные AWS остаются полезными до их смены, независимо от исправления уязвимости, которая привела к их компрометации.

Обновиться до 1.4.2 или поставить плагин безопасности

Все версии Langflow до 1.4.2 включительно подвержены уязвимости. VulnCheck начала наблюдать попытки эксплуатации в течение нескольких часов после публичного раскрытия уязвимости. Окно между появлением исправления и сканированием уязвимых систем злоумышленниками измеряется часами. Любой экземпляр Langflow, доступный из интернета без аутентификации перед конечной точкой validate, представляет собой активный риск. Необходимо определить количество таких экземпляров в вашей среде и их доступность из интернета. Часто организации обнаруживают, что тестовые и разработоческие развертывания были доступны без ведома команды безопасности.

Сменить все учетные данные, связанные с Langflow

Необходимо сменить все учетные данные, которые использовались в скомпрометированных экземплярах Langflow. Это обязательное действие, даже если вы считаете, что ваш экземпляр не был активно использован. Цепочка атак нацелена на файлы .env, переменные окружения, SSH-ключи и облачные учетные данные. Ключ API OpenAI или учетные данные AWS, хранящиеся в среде, где работала уязвимая версия Langflow, следует считать потенциально скомпрометированными. Необходимо проверить журналы доступа у поставщика учетных данных на предмет запросов, которые не инициировал легитимный владелец. VulnCheck указывает на учетные данные OpenAI и AWS как на основные цели кампании. Смена учетных данных — единственный контроль, который остается эффективным независимо от факта эксплуатации.

Не выставлять платформы разработки ИИ в интернет без аутентификации

Отсутствие аутентификации в конечной точке validate в стандартных конфигурациях Langflow напрямую способствует атакам. Однако этот принцип применим шире: платформы разработки ИИ, инструменты автоматизации рабочих процессов и среды разработки агентов не являются потребительскими сервисами. Они подключаются к производственным учетным данным, облачным аккаунтам и внутренним API. Развертывание таких платформ с общедоступными конечными точками и без слоя аутентификации эквивалентно предоставлению публичного доступа к базе данных разработки. Размещайте эти развертывания за VPN или требуйте аутентификацию на периметре сети. Применяйте те же меры контроля доступа, что и к любой другой внутренней инфраструктуре разработки.

Уязвимость CVE-2026-0768 в Langflow является серьезной. Двенадцать уязвимостей Langflow, эксплуатируемых в 2026 году, по сравнению с одной за все предыдущие годы, свидетельствуют о систематической работе злоумышленников по стеку инструментов ИИ. Команды безопасности, инвестировавшие в видимость своих SaaS-приложений, облачных учетных данных и конвейеров разработки, лучше подготовлены к обнаружению горизонтального перемещения после первоначальной эксплуатации. Наиболее уязвимы организации, которые рассматривают платформы разработки ИИ как инструменты повышения производительности, а не как инфраструктуру, быстро развертывая их, подключая к производственным учетным данным и оставляя за пределами периметра безопасности.

Опубликовано в канале 6 октября, 13:05

Каждый материал сайта выходит в канале в тот же момент.

Источник: CSO Online